Sploitus

Exploit for cve-2026-31431 CVE-2026-31431

kitploit · 2026-08-27

Exploit Code

MARKDOWN158 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ASHOK523-CVE-2026-31431
# CVE-2026-31431 "कॉपी फेल" — IR प्लेबुक और डिटेक्शन पैकेज

![CVE](https://img.shields.io/badge/CVE-2026--31431-red) ![CVSS](https://img.shields.io/badge/CVSS-7.8%20HIGH-orange) ![ATT&CK](https://img.shields.io/badge/MITRE-T1068%20%7C%20T1611-blue) ![License](https://img.shields.io/badge/License-MIT-green)

CVE-2026-31431 के लिए प्रोडक्शन-रेडी IR प्लेबुक, डिटेक्शन नियम और SOC ट्राइएज मार्गदर्शन — Linux कर्नेल में `algif_aead` क्रिप्टो इंटरफेस में स्थानीय विशेषाधिकार वृद्धि। इसमें एक **इंटरैक्टिव HTML प्लेबुक** , Sigma नियम, auditd कॉन्फ़िग, Falco कंटेनर नियम, Wazuh सहसंबंध नियम, YARA सिग्नेचर, eBPF रीयल-टाइम मॉनिटर और Splunk, Sentinel KQL, Elastic EQL और QRadar AQL के लिए SIEM हंट क्वेरी शामिल हैं।

**कोई एक्सप्लॉइट कोड नहीं — केवल SOC विश्लेषकों और डिटेक्शन इंजीनियरों के लिए रक्षात्मक सामग्री।**

> **लेखक:** अशोक रेड्डी

* * *

## ⚠️ महत्वपूर्ण: RHEL-परिवार मिटिगेशन विफलता

व्यापक रूप से अनुशंसित `modprobe` ब्लैकलिस्ट RHEL, CentOS, AlmaLinux, Rocky Linux या CloudLinux पर **काम नहीं करती** । `algif_aead` मॉड्यूल सीधे कर्नेल में संकलित है (`CONFIG_CRYPTO_USER_API_AEAD=y`)। कमांड बिना त्रुटि के चलते हैं लेकिन सिस्टम को **पूरी तरह से असुरक्षित** छोड़ देते हैं।

**RHEL-परिवार के लिए सही मिटिगेशन:**

root@kitploit:~
    
    
    grubby --update-kernel=ALL --args="initcall_blacklist=algif_aead_init"
    reboot
    # Verify:
    cat /proc/cmdline | grep initcall_blacklist
    

प्लेटफ़ॉर्म-विशिष्ट स्क्रिप्ट के लिए `mitigate/` देखें।

* * *

## भेद्यता सारांश

* * *

## रिपॉजिटरी संरचना

root@kitploit:~
    
    
    ├── README.md                      # यह फ़ाइल
    ├── LICENSE                        # MIT लाइसेंस
    ├── playbook/
    │   ├── index.html                 # इंटरैक्टिव IR प्लेबुक (13 टैब)
    │   └── triage_playbook.md         # SOC विश्लेषक ट्राइएज गाइड
    ├── sigma/
    │   ├── afalg_socket_creation.yml  # गैर-रूट द्वारा AF_ALG सॉकेट
    │   ├── afalg_bind_aead_string.yml # authencsn एल्गोरिदम स्ट्रिंग
    │   └── afalg_splice_chain.yml     # व्यवहारिक श्रृंखला नियम
    ├── auditd/
    │   └── cve-2026-31431.rules       # पूर्ण auditd नियमसेट
    ├── falco/
    │   └── afalg_container.yml        # कंटेनर AF_ALG डिटेक्शन
    ├── wazuh/
    │   └── cve-2026-31431.xml         # Wazuh सहसंबंध नियम
    ├── yara/
    │   └── copyfail_artifacts.yar     # PoC फ़ाइल आर्टिफैक्ट डिटेक्शन
    ├── ebpf/
    │   └── copyfail_monitor.bt        # bpftrace रीयल-टाइम मॉनिटर
    ├── queries/
    │   ├── splunk.spl                 # Splunk SPL हंट क्वेरी
    │   ├── defender_sentinel.kql      # Sentinel/MDE KQL क्वेरी
    │   ├── elastic.eql                # Elastic EQL अनुक्रम
    │   └── qradar.aql                 # QRadar AQL क्वेरी
    ├── mitigate/
    │   ├── mitigate_debian.sh         # Debian/Ubuntu मिटिगेशन
    │   └── mitigate_rhel.sh           # RHEL-परिवार (grubby विधि)
    └── check/
        └── is_vulnerable.sh           # सुरक्षित भेद्यता जांच
    

* * *

## इंटरैक्टिव IR प्लेबुक

`playbook/index.html` 13 टैब के साथ एक पूर्ण इंटरैक्टिव प्लेबुक है:

**लाइव:** https://ashok523.github.io/cve-2026-31431/

* * *

## डिटेक्शन कवरेज

* * *

## अलर्ट शोर में कमी

* * *

## त्वरित प्रारंभ

root@kitploit:~
    
    
    # 1. जाँचें कि क्या सिस्टम भेद्य है
    sudo bash check/is_vulnerable.sh
    
    # 2. मिटिगेशन लागू करें
    sudo bash mitigate/mitigate_rhel.sh    # RHEL-परिवार
    sudo bash mitigate/mitigate_debian.sh  # Debian/Ubuntu
    
    # 3. auditd नियम तैनात करें
    sudo cp auditd/cve-2026-31431.rules /etc/audit/rules.d/
    sudo augenrules --load
    
    # 4. Wazuh नियम तैनात करें
    sudo cp wazuh/cve-2026-31431.xml /var/ossec/etc/rules/local_rules.xml
    sudo systemctl restart wazuh-manager
    
    # 5. Falco नियम तैनात करें (Kubernetes)
    sudo cp falco/afalg_container.yml /etc/falco/rules.d/
    sudo systemctl restart falco
    
    # 6. eBPF मॉनिटर चलाएँ (रीयल-टाइम)
    sudo bpftrace ebpf/copyfail_monitor.bt
    
    # 7. PoC फ़ाइलों के लिए स्कैन करें
    yara yara/copyfail_artifacts.yar /tmp/ /dev/shm/ /var/tmp/
    

* * *

## MITRE ATT&CK मैपिंग

  * **T1068** — विशेषाधिकार वृद्धि के लिए शोषण ★
  * **T1611** — होस्ट पर एस्केप (कंटेनर)
  * **T1548.001** — Setuid और Setgid
  * **T1059.006** — Python निष्पादन
  * **T1027** — रक्षा चोरी (शून्य डिस्क लेखन)
  * **T1562.001** — टूल्स अक्षम/संशोधित करें (ब्लैकलिस्ट हटाना)
  * **T1098.004** — SSH अधिकृत कुंजियाँ (दृढ़ता)
  * **T1552.001** — फ़ाइलों में क्रेडेंशियल (पोस्ट-रूट)



* * *

## पैच स्थिति (2 मई 2026)

* * *

## संदर्भ

  * copy.fail — आधिकारिक प्रकटीकरण
  * Xint Code Research — पूर्ण तकनीकी विश्लेषण
  * NVD CVE-2026-31431
  * Wiz Blog — auth.log डिटेक्शन सिग्नल
  * Tenable FAQ
  * oss-security — मेलिंग सूची प्रकटीकरण



* * *

## अस्वीकरण

इस रिपॉजिटरी में **केवल रक्षात्मक डिटेक्शन सामग्री** है। कोई एक्सप्लॉइट कोड, प्रूफ-ऑफ-कॉन्सेप्ट स्क्रिप्ट, सिस्कॉल ऑफसेट या शेलकोड शामिल नहीं है और न ही जोड़ा जाएगा।